Beveiligingsadvies van Adobe

Beveiligingsupdates beschikbaar voor Adobe ColdFusion | APSB24-41

Bulletin-id

Publicatiedatum

Prioriteit

APSB24-41

11 juni 2024

3

Samenvatting

Adobe heeft beveiligingsupdates uitgebracht voor ColdFusion 2023 en 2021. Deze updates verhelpen belangrijke kwetsbaarheden die kunnen leiden tot het willekeurig lezen van het bestandssysteem en het omzeilen van beveiligingsfuncties.

Van toepassing op de volgende versies

Product

Nummer update

Platform

ColdFusion 2023

Update 7 en eerdere versies
  

Alles

ColdFusion 2021

Update 13 en eerdere versies

Alles

Oplossing

Adobe heeft aan deze updates de onderstaande prioriteit toegekend en raadt gebruikers aan hun installaties bij te werken naar de meest recente versies:

Product

Bijgewerkte versie

Platform

Prioriteitsbeoordeling

Beschikbaarheid

ColdFusion 2023

Update 8

Alles

3

ColdFusion 2021

Update 14

Alles

3

Opmerking:

Zie de bijgewerkte seriële filterdocumentatie voor meer informatie over de bescherming tegen onveilige Wddx-deserialisatieaanvallen https://helpx.adobe.com/coldfusion/kb/coldfusion-serialfilter-file.html

Details van kwetsbaarheid

Categorie van kwetsbaarheid

Impact van kwetsbaarheid

Ernst

CVSS-basisscore 

CVE-nummers

Onjuist toegangsbeheer (CWE-284)

Lezen van willekeurige bestandssystemen

Belangrijk

7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2024-34112

Zwakke cryptografie voor wachtwoorden (CWE-261)

Omzeiling van beveiligingsfunctie

Belangrijk

6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2024-34113

Dankbetuigingen:

Adobe bedankt de volgende onderzoekers voor het melden van dit probleem en voor de samenwerking met Adobe om onze klanten te helpen beschermen:   

  • Brian (reillyb) - CVE-2024-34112
  • Ian Hickey (ionatomic) - CVE-2024-34113

OPMERKING: Adobe heeft een privé, alleen-op-uitnodiging, bug bounty-programma met HackerOne. Als u geïnteresseerd bent in een samenwerking met Adobe als externe beveiligingsonderzoeker, vul dan dit formulier in voor de volgende stappen.

Opmerking:

Adobe raadt u aan uw ColdFusion JDK/JRE LTS-versie te updaten naar de nieuwste updaterelease, als onderdeel van uw beveiligingsmaatregelen. De ColdFusion-downloadpagina wordt regelmatig bijgewerkt met de nieuwste Java-installatieprogramma's voor de JDK-versie die uw installatie ondersteunt volgens de onderstaande matrices.

Zie ColdFusion JVM wijzigen voor instructies over het gebruik van een externe JDK.

Adobe raadt klanten ook aan om de instellingen van de beveiligingsconfiguratie toe te passen, zoals beschreven in de ColdFusion Security-documentatie, en om de bijbehorende handleidingen voor lockdown te bekijken.    

Vereiste voor ColdFusion JDK

COLDFUSION 2023 (versie 2023.0.0.330468) en hoger
Voor toepassingsservers

Stel de volgende JVM-markering in op JEE-installaties: "-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**" in het respectievelijke opstartbestand afhankelijk van het gebruikte type toepassingsserver.

Bijvoorbeeld:
Apache Tomcat-toepassingsserver:  bewerk JAVA_OPTS in het bestand Catalina.bat/sh
WebLogic-toepassingsserver: bewerk JAVA_OPTIONS in het bestand startWeblogic.cmd
WildFly/EAP-toepassingsserver: bewerk JAVA_OPTS in het bestand standalone.conf
Stel de JVM-markeringen in op een JEE-installatie van ColdFusion, niet op een zelfstandige installatie. 

 

COLDFUSION 2021 (Versie 2021.0.0.323925) en hoger

Voor toepassingsservers   

Stel de volgende JVM-markering in op JEE-installaties: "-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**"

in het respectievelijke opstartbestand afhankelijk van het gebruikte type toepassingsserver.

Bijvoorbeeld:   

Toepassingsserver van Apache Tomcat: bewerk JAVA_OPTS in het bestand 'Catalina.bat/sh'   

Toepassingsserver van WebLogic: bewerk JAVA_OPTIONS in het bestand 'startWeblogic.cmd'   

Toepassingsserver van WildFly/EAP: bewerk JAVA_OPTS in het bestand 'standalone.conf'   

Stel de JVM-markeringen in op een JEE-installatie van ColdFusion, niet op een zelfstandige installatie.   


Ga voor meer informatie naar https://helpx.adobe.com/nl/security.html of stuur een e-mail naar PSIRT@adobe.com 

Krijg sneller en gemakkelijker hulp

Nieuwe gebruiker?